محلّل ترويسات البريد

اقرأ سلسلة Received بترتيبها، ونتائج SPF وDKIM وDMARC تحتها. سطر «من» هو الشيء الوحيد في الرسالة الذي يكتبه أيّ أحد؛ وهذه هي الأجزاء التي جرى التحقّق منها.

تتم المعالجة على جهازك — بلا رفع

termiva mail headers message.eml
0 حرفًا

الصق رسالة في الأعلى فيظهر طريقها هنا.

لا شيء مرفوع

كيف تقرأ ترويسة رسالة

  1. الصق الترويسات، أو اختر ملف ‎.eml‎.
  2. اقرأ المحطّات من أعلى: المحطّة 1 أقرب إلى المُرسِل.
  3. قارن سطر «من» بالنطاق الذي اجتاز الفحص فعلًا.

كيف يعمل

سطر «من» هو الجزء الوحيد في الرسالة الذي يستطيع أيّ أحد كتابته، وهو الجزء الوحيد الذي ينظر إليه معظم الناس. يكتبه من كتب الرسالة، كما يكتب الاسم على ظهر الظرف من وضعه في البريد. ولا شيء في التسليم يتوقّف على صدقه. وما يستحقّ القراءة فوقه، في الأسطر التي يخفيها برنامج بريدك خلف «عرض الأصل».

وأسطر Received هي الطريق، مكتوبًا بالمقلوب. فكل خادم يمرّ به البريد يضيف سطره إلى أعلى الترويسات، فيسرد الملفُّ الرحلةَ معكوسة: آخر سطر Received في الملف هو أوّل جهاز لمس الرسالة. وهي معروضة هنا بالاتّجاه الآخر، من الأقدم، لأن قراءتها بترتيب الملف تقلب جواب السؤال الوحيد الذي يسأله الناس.

وهذه الأسطر صادقة بقدر صدق الجهاز الذي كتبها، والمزوِّر يخترع من أوائلها ما يشاء. والسطر الذي تستطيع الاعتماد عليه هو الذي أضافه مزوّدك أنت حين قبل الرسالة، وهو في أعلى الملف وآخر القائمة هنا — وكل ما تحته شهادة من غرباء.

وSPF وDKIM وDMARC ثلاثة أسئلة مختلفة. فـSPF يسأل هل الجهاز الذي فتح الاتّصال من الأجهزة التي يسمح بها نطاق الإرسال، وهو يفحص مُرسِل الظرف لا سطر «من» الظاهر. وDKIM يسأل هل يتحقّق توقيع على جسم الرسالة بمفتاح ينشره النطاق الموقِّع؛ وهو يصمد عند إعادة التوجيه، بخلاف SPF. وDMARC هو الذي يربطهما بسطر «من»: يسأل هل النطاق الذي اجتاز SPF أو DKIM هو النطاق الذي تدّعي الرسالة أنها منه.

ولهذا تستطيع رسالة أن تجتاز SPF وDKIM وتبقى تزويرًا. فكلاهما اجتاز لنطاق المُرسِل نفسه؛ ولم ينظر أيّ منهما إلى الاسم العريض في أعلى شاشتك. والصفّ المعنون من في التقرير هو هذه المقارنة، مكتوبة صراحةً.

وتحذير واحد يخصّ هذا كلّه: هذه النتائج كتبها الخادم الذي سجّلها، ولذلك يسمّي التقرير ذلك الخادم أيضًا. فسطر Authentication-Results في رسالة لم تمرّ بمزوّدك بعد هو ادّعاء من غريب عن غريب.

مثال عملي

اضغط حمّل عيّنة. هي فاتورة مزيّفة، بالشكل الذي ينجح فعلًا. سطر «من» يقول no-reply@example-bank.test والموضوع يقول إن دفعة مستحقّة يوم الجمعة.

الصفوف الثلاثة الأولى تقرأ SPF اجتاز وDKIM اجتاز وDMARC فشل. اقرأ التفصيل بجانب الأوّلين يظهر السبب: كلاهما اجتاز لـsupplier-invoices.test. ولا خطأ في بريد ذلك النطاق — فقد أرسل هذه الرسالة على الوجه الصحيح، وسجلّاته تقول ذلك.

والصفّ الرابع هو المهمّ. سطر «من» يدّعي example-bank.test، والذي اجتاز نطاق آخر. وDMARC هو الفحص الذي يقارن الاثنين، وقد فشل، وفي ملاحظته سياسة منشورة p=QUARANTINE — أي أن البنك الحقيقي طلب أن تُحجز الرسائل من هذا النوع. وبرنامج البريد الذي يعرض لك اسم العرض ولا شيء غيره يعرض لك بنكًا.

والجدول تحته هو الطريق. المحطّة 1 هي workstation.lan على 198.51.100.7، جهاز على مكتب أحدهم، يسلّم الرسالة إلى خادم الإرسال. والمحطّة 2 انتظرت 18 ثانية. والمحطّة 3 هي مزوّدك أنت وهو يقبلها. والعنوان بين قوسين مربّعين هو البند الوحيد في سطر Received الذي لم يختره الجهاز المُرسِل، لأنه ما رآه الخادم المستقبِل.

ولترى كيف تبدو الرسالة نفسها لقارئ، افتحها في العارض — الرابط في نصّها لا يذهب إلى البنك أيضًا.

أسئلة

أين أجد ترويسات رسالة البريد؟

في Gmail: افتح الرسالة، ثم قائمة النقاط الثلاث، ثم «عرض الأصل». وفي Outlook: ملف، ثم خصائص، وانسخ ترويسات الإنترنت. وفي بريد آبل: عرض، ثم الرسالة، ثم كل الترويسات. أو احفظ الرسالة بصيغة ‎.eml‎ واختر الملف هنا.

أي سطر Received يدلّ على المُرسِل الحقيقي؟

المحطّة 1 في هذا التقرير — وهي آخر سطر Received في الملف. وهي الجهاز الذي تعامل مع الرسالة أوّلًا. وانتبه: كل ما تحت السطر الذي كتبه مزوّدك أنت يستطيع المزوِّر اختراعه.

ما الذي يفحصه كل من SPF وDKIM وDMARC؟

SPF يفحص هل يُسمح للجهاز المتّصل بالإرسال باسم نطاق مُرسِل الظرف. وDKIM يفحص توقيعًا معمّى بمفتاح ينشره النطاق الموقِّع. وDMARC يفحص هل يطابق أيٌّ من هذين النطاقين سطر «من» الظاهر.

اجتاز SPF وDKIM وفشل DMARC — ما معنى ذلك؟

معناه أن الرسالة أُرسلت على الوجه الصحيح من نطاق ما، وأن ذلك النطاق ليس النطاق المكتوب في سطر «من». وهذا هو الشكل المعتاد للتزوير المقنع، وهو بالضبط ما وُجد DMARC ليمسكه.

هل يمكن تزوير أسطر Received؟

الأوائل منها نعم — يستطيع المُرسِل وضع ما يشاء في أسفل السلسلة قبل أن يسلّم الرسالة. أمّا السطر الذي أضافه الخادم الذي قبل الرسالة فلا، وهو الأعلى في الملف.

هل نجاح الفحوص كلّها يعني أن الرسالة آمنة؟

لا. يعني أن الرسالة أُرسلت فعلًا من النطاق الذي تقول إنها منه. والنطاق الذي سُجّل أمس ليشبه اسم بنكك يجتاز الفحوص الثلاثة تمامًا، لأن الفحوص عن الهويّة لا عن النيّة.

ما معنى softfail؟

معناه أن نطاق الإرسال ينشر قاعدة تخالفها هذه الرسالة، لكنه طلب من المستقبِلين ألّا يرفضوا بناءً عليها بعد. هو فشل مع إيقاف التنفيذ، وغالبًا لأن صاحب النطاق ما زال يبحث عن كل الأنظمة التي ترسل باسمه.

لماذا لا توجد نتيجة SPF ولا DKIM أصلًا؟

لأن أي خادم تعامل مع الرسالة لم يكتب واحدة. وهذا طبيعي في رسالة مأخوذة من مجلّد «المُرسَل» عند صاحبها، ويستحقّ الانتباه في رسالة يُفترض أنها وصلت من الخارج — إذ لا شيء هنا فحصه أحد.

هل أستطيع معرفة عنوان IP للمُرسِل من الترويسات؟

العنوان بين القوسين المربّعين في كل محطّة هو ما رآه الخادم المستقبِل في الطرف الآخر من الاتّصال. وهو في المحطّة 1 جهاز المُرسِل نفسه أو خادم مزوّده غالبًا، لكن الرسالة التي مرّت بخدمة بريد كبيرة تُظهر تلك الخدمة لا الشخص.

هل تُرسَل الترويسات إلى مكان لتُحلَّل؟

لا. التحليل يجري في متصفّحك. الترويسات تسمّي أشخاصًا حقيقيّين وخوادم حقيقيّة وأوقاتًا حقيقيّة، ولهذا بالذات لا يصحّ أن تكون الأداة التي تقرؤها نموذجًا يرسلها إلى غيرك.

لماذا تختلف الأوقات بين المحطّات؟

كل خادم يختم بساعته هو، بمنطقته الزمنيّة، وليست كلّها مضبوطة. والأوقات معروضة هنا بتوقيت UTC ليمكن مقارنتها، وعمود الانتظار هو الفارق بين محطّة والتي قبلها.

هل محلّل ترويسات البريد مجاني على الإنترنت؟

نعم — مجاني، بلا حساب، وبلا حد يومي، وبلا علامة مائية. يعمل في متصفّحك عبر الإنترنت، ولأن المعالجة تجري على جهازك فإنه يستمر في العمل دون اتصال بعد تحميل الصفحة.

للقراءة